Guía gratuita · Edición junio 2026

El EU AI Act explicado
para empresas españolas.

Niveles de riesgo, fechas clave, documentación que pedirá la AESIA, multas y un checklist de 10 pasos — todo lo que necesitas para entender si tu empresa está obligada y qué hacer antes de la fecha límite.

⚠ Aplicabilidad plena de las obligaciones de alto riesgo: 2 de agosto de 2026

¿Qué es el EU AI Act
y a quién afecta?

El Reglamento Europeo de Inteligencia Artificial — conocido como EU AI Act — es la primera ley integral sobre inteligencia artificial del mundo. Se publicó en el Diario Oficial de la UE en julio de 2024 con la referencia Reglamento (UE) 2024/1689.

Su objetivo es que los sistemas de IA usados dentro de la Unión Europea sean seguros, transparentes y respeten los derechos fundamentales de las personas. Para eso establece obligaciones concretas para empresas que desarrollan, venden, importan o simplemente usan IA en sus operaciones.

Punto clave

No hace falta desarrollar IA para estar obligado. Si tu empresa contrata un software de RRHH con IA para filtrar CVs, usa un chatbot de atención al cliente, o emplea un sistema de scoring crediticio — ya estás en el ámbito del Reglamento.

Los tres roles principales

Proveedor — empresa que desarrolla o vende un sistema de IA al mercado. Tiene las obligaciones más extensas: documentación técnica, gestión de riesgos, registro en la base de datos de la UE y marcado CE para sistemas de alto riesgo.

Desplegador — empresa que usa un sistema de IA desarrollado por otro en sus propios procesos. Tiene obligaciones de supervisión humana, formación de empleados, evaluación de impacto y gestión de incidentes.

Importador / Distribuidor — empresa que trae al mercado UE sistemas desarrollados fuera, o los comercializa bajo su marca. Comparte responsabilidades con el proveedor original.

Situación más frecuente en España

La mayoría de PYMEs son desplegadoras — usan IA de terceros (ATS de RRHH, CRM con scoring, herramientas de análisis) sin haberla desarrollado ellas mismas. Esto no exime de obligaciones, pero sí reduce su alcance respecto a las de un proveedor.

Los cuatro niveles
de riesgo.

El EU AI Act no obliga igual a todo el mundo. El nivel de obligaciones depende del riesgo que presenta el sistema de IA para las personas. El Reglamento establece cuatro categorías:

Riesgo inaceptable
Prohibición total
Reconocimiento facial en tiempo real en espacios públicos, puntuación social de ciudadanos, manipulación subliminal, reconocimiento de emociones en el trabajo o la escuela.
Multa hasta €35M · 7% facturación
Alto riesgo
Obligaciones completas
IA en selección de personal, scoring crediticio, diagnóstico médico, infraestructuras críticas, acceso a educación, prestaciones sociales, aplicación de la ley.
Multa hasta €15M · 3% facturación
Riesgo limitado
Obligaciones de transparencia
Chatbots, generadores de imágenes sintéticas, deepfakes, sistemas que interactúan con personas sin que estas lo sepan.
Informar al usuario de que habla con IA
Riesgo mínimo
Sin obligaciones específicas
Filtros de spam, correctores ortográficos con IA, recomendadores de contenido, videojuegos con IA, herramientas de productividad.
Códigos de conducta voluntarios

¿Cómo sé si mi sistema es de alto riesgo?

El Anexo III del Reglamento incluye una lista concreta de ámbitos donde un sistema de IA se considera automáticamente de alto riesgo. Si tu empresa opera en alguno de estos sectores con IA, probablemente estás en esta categoría:

Atención

Que el proveedor del software sea quien desarrolló la IA no exime de obligaciones como desplegador. Eres responsable de asegurarte de que el sistema cumple el Reglamento antes de usarlo, de formar a tus empleados, y de gestionar los incidentes que se produzcan.

¿No sabes en qué nivel está tu empresa? cumpleaiact.es clasifica tus sistemas de IA automáticamente según el Anexo III.
Acceso anticipado →

Las fechas que
no puedes perder.

El EU AI Act no entró en vigor de golpe. Tiene un calendario de aplicabilidad progresiva que muchas empresas confunden con "ya hay tiempo". No lo hay: algunas obligaciones llevan vigentes desde 2025.

Ago 2024
Entrada en vigor
Publicación del Reglamento (UE) 2024/1689
Entra formalmente en vigor. Comienza el período de adaptación progresiva.
Feb 2025
Ya vigente
Prohibiciones absolutas + Art. 4 Alfabetización en IA
Prohibidos los sistemas de riesgo inaceptable (Art. 5). Obligatoria la formación en IA para empleados que usen sistemas de IA (Art. 4) — inspeccionable desde hoy.
Ago 2025
Propósito general
Obligaciones para modelos de IA de propósito general
Aplican obligaciones del Título VIII a proveedores de LLMs y modelos de propósito general, incluyendo evaluación de riesgo sistémico.
2 Ago 2026
⚠ Deadline principal
Aplicabilidad plena — sistemas de alto riesgo (Anexo III)
Todos los requisitos para sistemas de alto riesgo entran en aplicación: documentación técnica, gestión de riesgos, logs, supervisión humana, FRIA, registro UE. La AESIA puede iniciar enforcement completo desde este día.
Ago 2027
Sistemas heredados
Sistemas de alto riesgo del Anexo II (sectores regulados)
Sistemas de IA en productos regulados por directivas sectoriales (maquinaria, dispositivos médicos, vehículos) tienen un año adicional.
Qué ocurre si no cumples el 2 de agosto

La AESIA puede iniciar inspección de oficio o por denuncia. Si detecta un sistema de alto riesgo sin la documentación requerida, puede imponer medidas cautelares inmediatas (suspensión del sistema) y abrir un procedimiento sancionador.

La documentación
que pedirá la AESIA.

Uno de los errores más frecuentes es pensar que cumplir el EU AI Act es solo cuestión de buenas prácticas internas. No lo es: el cumplimiento tiene que estar documentado y acreditable ante el regulador. Sin documentación, no hay conformidad.

FRIA — Evaluación de Impacto en Derechos Fundamentales

Obligatoria para desplegadores de sistemas de alto riesgo en ciertos ámbitos. Documenta qué derechos fundamentales puede afectar el sistema (privacidad, no discriminación, acceso a servicios), qué medidas de mitigación existen y qué supervisión humana hay.

Quién la hace

El desplegador, no el proveedor del software. Puedes pedir información técnica al proveedor, pero la evaluación es tu responsabilidad y debe actualizarse cuando el sistema cambie de forma significativa.

QMS — Sistema de Gestión de Calidad

Conjunto de políticas y procesos que garantizan que el sistema de IA funciona dentro de los parámetros documentados: validación antes del despliegue, monitorización en producción, gestión de desviaciones y protocolo de suspensión si es necesario.

Documentación técnica (Anexo IV)

Para proveedores: descripción del sistema, arquitectura, datos de entrenamiento, métricas de rendimiento, limitaciones conocidas y casos de uso previstos y excluidos.

Registros de formación (Art. 4)

Cada empleado que use un sistema de IA debe recibir formación adecuada a su perfil, documentada individualmente: nombre, fecha, contenido, duración y resultado. Sin registros individuales, la formación no existe para el regulador.

Logs del sistema (Art. 12)

Los sistemas de alto riesgo deben generar registros auditables. Retención mínima de 6 meses en general, y 10 años para sistemas médicos y biométricos.

Consejo práctico

Empieza por el inventario. Lista todos los sistemas de IA de tu empresa — incluyendo plugins, APIs integradas y herramientas de productividad con IA. Clasifica cada uno por nivel de riesgo. Ese inventario es el punto de partida de toda la documentación posterior.

El régimen
sancionador.

El EU AI Act tiene uno de los regímenes sancionadores más severos de la legislación europea, comparable al RGPD. Las multas se calculan tomando el mayor valor entre la cantidad fija y el porcentaje de la facturación global anual.

InfracciónMulta máxima% AlternativoArtículo
Usar un sistema prohibido (riesgo inaceptable)€35.000.0007% facturación globalArt. 99.3
Incumplir obligaciones de alto riesgo€15.000.0003% facturación globalArt. 99.4
Información incorrecta a autoridades€7.500.0001% facturación globalArt. 99.5
Incumplir obligaciones de transparencia€7.500.0001,5% facturación globalArt. 99.4

Cómo actúa la AESIA

La Agencia Española de Supervisión de Inteligencia Artificial puede actuar de dos formas: inspección de oficio (por iniciativa propia, sin denuncia previa) o inspección por denuncia (cualquier persona afectada por un sistema de IA puede reclamar — candidatos rechazados, clientes a los que se denegó un crédito, empleados bajo vigilancia algorítmica).

Antes de una sanción económica, la AESIA puede ordenar medidas cautelares: suspensión inmediata del sistema si considera que existe riesgo grave.

Factor atenuante

El Reglamento reconoce la cooperación con el regulador y la adopción de medidas correctoras como factores que reducen la sanción. Tener documentación aunque sea incompleta es mejor que no tener nada.

Checklist de 10 pasos
para empezar hoy.

Si tu empresa usa IA y aún no has empezado a trabajar en el cumplimiento, este es el orden de prioridades. No hace falta hacerlo todo a la vez — lo importante es empezar con lo urgente.

1. Inventario de todos vuestros sistemas de IA
Incluye software de terceros con componente IA: ATS, CRM con scoring, chatbots, plugins de productividad.
Urgente
2. Clasificad cada sistema por nivel de riesgo
Consulta el Anexo III. RRHH, finanzas, sanidad o infraestructuras críticas probablemente implican alto riesgo.
Urgente
3. Asignad un responsable de cumplimiento
DPO existente, responsable legal o perfil técnico de confianza. Alguien tiene que ser propietario del proceso.
Urgente
4. Documentad la formación en IA (Art. 4)
Vigente desde febrero 2025. Registra quién usa IA, qué formación recibió, cuándo y con qué resultado.
Ya vigente
5. Pedid información técnica a vuestros proveedores
Documentación del sistema: datos de entrenamiento, métricas, limitaciones conocidas.
Prioritario
6. Elaborad la FRIA para sistemas de alto riesgo
Qué derechos puede afectar el sistema y qué medidas de mitigación tenéis.
Prioritario
7. Definid el protocolo de supervisión humana
Quién supervisa las decisiones automatizadas, cómo puede anularlas y cuándo es obligatorio.
Prioritario
8. Verificad que vuestros sistemas generan logs auditables
Comprobad con el proveedor el tiempo de retención. Mínimo 6 meses.
9. Cread un protocolo de gestión de incidentes
Qué hacer si el sistema toma una decisión claramente errónea o discriminatoria, y cuándo notificar a la AESIA.
10. Revisad el cumplimiento cada 6 meses
No es un proyecto con fecha de fin: es un proceso continuo. La AESIA publica nuevas guías regularmente.
Siguiente paso

¿Listo para pasar del
checklist a la acción real?

cumpleaiact.es guía a tu empresa paso a paso para acreditar el cumplimiento del EU AI Act — basada en las guías oficiales de la AESIA. Sin consultoras externas.

Sin tarjeta de crédito · Incluye la guía descargable en PDF